LONDON (IT BOLTWISE) – Eine schwerwiegende Sicherheitslücke in der Chrome-Erweiterung ‘Claude for Chrome’ wurde von Cybersicherheitsforschern entdeckt. Diese Schwachstelle ermöglicht es Angreifern, ohne besondere Berechtigungen auf private Daten zuzugreifen und Aktionen im Namen des Nutzers auszuführen.

Die kürzlich entdeckte Sicherheitslücke in der Chrome-Erweiterung ‘Claude for Chrome’ hat erhebliche Bedenken hinsichtlich der Sicherheit von Browser-Erweiterungen aufgeworfen. Forscher von LayerX haben aufgezeigt, dass eine fremde Erweiterung ohne deklarierte Berechtigungen in der Lage ist, private Dateien abzurufen und Aktionen wie das Versenden von E-Mails im Namen des Nutzers durchzuführen. Diese Schwachstelle, bekannt als ‘ClaudeBleed’, zeigt, wie anfällig das Vertrauensmodell solcher Erweiterungen sein kann.
Im Kern des Problems liegt die Art und Weise, wie die Erweiterung Befehle akzeptiert. Sie vertraut jedem JavaScript-Code, der innerhalb der Domain claude.ai ausgeführt wird, ohne zu überprüfen, ob dieser Code tatsächlich von einem legitimen Nutzer stammt. Diese Designentscheidung untergräbt das Sicherheitsmodell von Chrome, das normalerweise eine strikte Isolation zwischen Erweiterungen vorsieht. Angreifer können so die Kontrolle über den KI-Assistenten Claude übernehmen und in seinem Namen auf Dienste wie Gmail, Google Drive oder GitHub zugreifen.
LayerX demonstrierte das Missbrauchspotenzial durch mehrere Proof-of-Concept-Szenarien. Beispielsweise konnten sie Dateien aus einem Google-Drive-Ordner extrahieren und an externe Adressen weiterleiten, E-Mails im Namen des Nutzers versenden und Quellcode aus privaten GitHub-Repositories auslesen. Besonders heimtückisch ist die Möglichkeit, gesendete E-Mails sofort zu löschen, um Spuren zu verwischen. Diese Aktionen hinterlassen kaum sichtbare Spuren für den Kontoinhaber und umgehen herkömmliche Sicherheitskontrollen.
Die technische Ursache liegt in der fehlerhaften Vertrauensgrenze der Erweiterung. Sie nutzt die Chrome-Einstellung ‘externally_connectable’, die festlegt, welche externen Seiten oder Erweiterungen mit ihr kommunizieren dürfen. Da die Implementierung dem Ursprung vertraut, nicht aber dem tatsächlichen Ausführungskontext, können fremde Erweiterungen als legitime Kommunikationspartner erscheinen. Dies ist kein klassischer Programmierfehler, sondern ein Designfehler im Vertrauensmodell.
Anthropic, der Entwickler der Erweiterung, hat auf die Meldung von LayerX reagiert und einen Patch veröffentlicht, der jedoch das Problem nicht vollständig behebt. Die neue Version 1.0.70 führt eine zusätzliche UI-basierte Genehmigungsschicht ein, die jedoch umgangen werden kann, wenn die Erweiterung im privilegierten Modus betrieben wird. LayerX empfiehlt, signierte Authentifizierungstoken für die Kommunikation zwischen Seiten und Erweiterungen einzuführen und Benutzerzustimmungen aktionsspezifisch zu gestalten.
Für Nutzer der Erweiterung gibt es derzeit keine vollständige technische Absicherung. Es wird empfohlen, den Betriebsmodus der Erweiterung auf ‘Vor dem Ausführen fragen’ zu setzen und regelmäßig installierte Chrome-Erweiterungen zu überprüfen. Die Entdeckung von ClaudeBleed verdeutlicht die Herausforderungen, die mit der Integration von KI-Agenten in Webdienste verbunden sind, und zeigt, dass eine grundlegende Überarbeitung des Vertrauensmodells erforderlich ist, um solche Sicherheitslücken zu schließen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ClaudeBleed: Sicherheitslücke in Chrome-Erweiterung enthüllt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ClaudeBleed: Sicherheitslücke in Chrome-Erweiterung enthüllt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ClaudeBleed: Sicherheitslücke in Chrome-Erweiterung enthüllt« bei Google Deutschland suchen, bei Bing oder Google News!